UPDATE: Pojawił się już fix do pakietu openssh, który zajmuje się
kluczami hosta (i nie tylko, więcej w DSA 1576-1). Możesz teraz pominąć sekcję
„Serwer SSH”.
W czym problem?
Luciano Bello odkrył, że generator liczb losowych w debianowym pakiecie OpenSSL jest
przewidywalny. Więcej w DSA 1571-1 i na 7thguard.net.
Ten dokument zajmuje się tylko OpenSSH.
Co powinieneś zrobić?
Poniższe czynności należy wykonać na każdym Debianie.
Aktualizacja systemu
Jako root wykonaj:
% apt-get update
% apt-get upgrade
Nowe klucze
Serwer SSH
Przenieś istniejące klucze w inne miejsce i wykonaj rekonfigurację pakietu
openssh-server (co spowoduje wygenerowanie nowych kluczy i restart serwera
ssh).
Jako root wykonaj:
% mkdir -p /root/tmp/ssh_old_keys
% mv /etc/ssh/ssh_host_{dsa,rsa}_key* /root/tmp/ssh_old_keys
dpkg-reconfigure -plow openssh-server
Klient SSH
Wygeneruj na nowo klucze.
Jako user wykonaj:
$ ssh-keygen -t rsa
Przenieś nowy klucz publiczny na każdy z serwerów, na który logowanie odbywało się bez hasła, czyli za pomocą klucza.
Jako user wykonaj:
$ ssh-copy-id -i ~/.ssh/id_rsa.pub user@host